Autorisations dans les déploiements hybrides Exchange

Le Exchange Online dans Microsoft 365 ou Office 365 organization est basé sur Exchange Server et, comme les organisations locales, il utilise également le Access Control basé sur les rôles (RBAC) pour contrôler les autorisations. Les administrateurs disposent des autorisations d’utilisation des groupes de rôles de gestion alors que les utilisateurs finaux disposent des autorisations d’utilisation des stratégies d’attribution de rôle de gestion.

Pour en savoir plus sur les autorisations dans Exchange Exchange Online et local, consultez : Exchange Server autorisations et autorisations de fonctionnalité dans Exchange Online.

Autorisations d'administrateur

Par défaut, l’utilisateur qui a été utilisé pour créer le Office 365 organization est devenu membre du groupe de rôles Gestion de l’organisation dans le Exchange Online organization. Cet utilisateur peut gérer l’ensemble du Exchange Online organization, y compris la configuration des paramètres au niveau de organization et la gestion de Exchange Online destinataires.

Vous pouvez ajouter d’autres administrateurs dans le Exchange Online organization, en fonction de la gestion qui doit avoir lieu. Par exemple, vous pouvez ajouter d’autres administrateurs d’organisation et d’autres administrateurs de destinataire, permettre à des utilisateurs spécialisés d’effectuer des tâches de conformité telles que la découverte, la configuration d’autorisations personnalisées, etc. La gestion des autorisations Exchange Online pour les administrateurs Microsoft 365 et Office 365 doit être effectuée dans le Exchange Online organization à l’aide du Centre d’administration Exchange (CAE) ou de Exchange Online PowerShell.

Importante

Il n’y a aucun transfert d’autorisations entre le organization local et Microsoft 365 ou Office 365 organization. Les autorisations que vous avez définies dans le organization local doivent être recréées dans Microsoft 365 ou Office 365 organization.

Pour plus d'informations, consultez les rubriques Manage Role Groups et Manage Role Group Members.

Octroi d’autorisations de boîte aux lettres à des délégués

Dans les déploiements sur site Exchange, les utilisateurs disposent de diverses autorisations sur les boîtes aux lettres d’autres utilisateurs. C’est ce qu’on appelle les autorisations déléguées de boîte aux lettres. Il est utile lorsqu’un assistant administratif doit gérer une partie de la boîte aux lettres d’un autre utilisateur, par exemple, la gestion du calendrier d’un cadre. Les déploiements hybrides Exchange prennent en charge l’utilisation de certaines autorisations de boîte aux lettres, mais pas toutes, entre les boîtes aux lettres situées dans une organisation Exchange locale et les boîtes aux lettres situées dans Microsoft 365 ou Office 365. Les sections suivantes détaillent les autorisations prises en charge et celles qui ne le sont pas ; les autres configurations requises pour prendre en charge les autorisations de boîte aux lettres hybrides ; et comment les autorisations de boîte aux lettres sont synchronisées entre votre organization local et Microsoft 365 ou Office 365.

Autorisations de boîte aux lettres dans les environnements hybrides

Les autorisations de boîte aux lettres ne sont pas toutes entièrement prises en charge dans un environnement Exchange hybride.

Autorisations de boîtes aux lettres prises en charge dans des environnements hybrides

  • Accès total : une boîte aux lettres sur un serveur Exchange local peut obtenir l’autorisation Accès total à une boîte aux lettres Microsoft 365 ou Office 365, et inversement. Par exemple, une boîte aux lettres Microsoft 365 ou Office 365 peut se voir accorder l’autorisation Accès total à une boîte aux lettres partagée locale. Les utilisateurs doivent ouvrir la boîte aux lettres à l’aide du client de bureau Outlook. Les autorisations de boîte aux lettres entre sites ne sont pas entièrement prises en charge dans Outlook sur le web. Les utilisateurs peuvent utiliser l’option Ouvrir une autre boîte aux lettres dans Outlook sur le web pour ouvrir d’autres boîtes aux lettres sur lesquelles ils disposent de l’autorisation Accès total. Toutefois, cela génère un lien de redirection et une invite d’informations d’identification avant que l’utilisateur puisse accéder à la boîte aux lettres.

    Remarque

    Les utilisateurs peuvent recevoir des invites d’informations d’identification supplémentaires lorsqu’ils accèdent pour la première fois à une boîte aux lettres de l’autre organisation et l’ajoutent à leur profil Outlook.

  • Envoyer de la part de : une boîte aux lettres sur un serveur Exchange local peut recevoir l’autorisation Envoyer de la part d’une boîte aux lettres Microsoft 365 ou Office 365, et inversement. Par exemple, une boîte aux lettres Microsoft 365 ou Office 365 peut recevoir l’autorisation Envoyer de la part de pour une boîte aux lettres partagée locale. Les utilisateurs doivent ouvrir la boîte aux lettres à l’aide du client de bureau Outlook. Les autorisations de boîte aux lettres entre les sites ne sont pas prises en charge dans Outlook sur le web.

    Certaines modifications sont nécessaires sur votre serveur Microsoft Entra Connect pour que les autorisations Envoyer de la part se synchronisent entre vos serveurs Exchange locaux et Exchange Online. Pour plus d’informations, consultez la section Activation de la prise en charge des autorisations de boîte aux lettres hybride dans Microsoft Entra Connect plus loin dans cet article.

  • Éléments privés : lorsque vous accordez l’autorisation Accès total à une boîte aux lettres, vous pouvez décider d’autoriser le délégué à consulter les éléments privés (réunions privées, rendez-vous, contacts ou tâches) de la boîte aux lettres.

    Pour partager des éléments privés avec un délégué, appliquez la procédure suivante dans Outlook :

    1. Accéder auxparamètres> du compte de fichier>Déléguer l’accès

      Paramètre Déléguer l’accès dans Outlook.

    2. Dans la fenêtre suivante, cliquez sur Ajouter. Un nouveau menu s’affiche pour répertorier les membres de votre organisation. Sélectionnez un délégué, puis cliquez sur OK.

    3. L’image suivante s’affiche, dans laquelle vous pouvez cocher la case associée pour partager des éléments privés avec un délégué.

      Le délégué peut voir mes éléments privés dans Outlook.

Pour plus d’informations, voir Présentation de la délégation dans un environnement hybride Office 365.

Autorisations et fonctionnalités de boîte aux lettres NON prises en charge dans les environnements hybrides

  • Envoyer en tant que : permet à un utilisateur d’envoyer du courrier comme s’il semblait provenir de la boîte aux lettres d’un autre utilisateur. Microsoft Entra Connect ne synchronise pas automatiquement l’autorisation Envoyer en tant que entre Exchange local et Microsoft 365 ou Office 365. Toutefois, l’option Envoyer en tant que fonctionne dans la plupart des scénarios si vous ajoutez manuellement les autorisations Envoyer en tant que dans les deux environnements, à l’aide d’Exchange Management Shell pour Exchange local et de Exchange Online PowerShell pour Microsoft 365 ou Office 365.

    Par exemple, vous souhaitez accorder l’autorisation Envoyer en tant que pour une boîte aux lettres locale nommée ONPREM1 à une boîte aux lettres cloud nommée EXO1.

    Exécutez la commande suivante dans l’environnement de ligne de commande Exchange Management Shell sur votre serveur Exchange local :

    Add-ADPermission -Identity EXO1 -User ONPREM1 -AccessRights ExtendedRight -ExtendedRights "Send As"
    

Pour plus d’informations détaillées sur la syntaxe et les paramètres, consultez Add-ADPermission.

Exécutez ensuite la commande correspondante dans Exchange Online PowerShell :

Add-RecipientPermission -Identity EXO1 -Trustee ONPREM1 -AccessRights SendAs

Pour obtenir des informations détaillées sur la syntaxe et les paramètres, consultez Add-RecipientPermission.

Remarque

L’autorisation Envoyer en tant que est également nécessaire pour se conformer aux exigences du serveur Exchange local et de Microsoft Entra Connect dans les deux sections suivantes.

  • Mappage automatique : permet à Outlook d’ouvrir automatiquement toutes les boîtes aux lettres auxquelles un utilisateur a obtenu un accès total au démarrage. (Notez que le mappage automatique ne fonctionne que pour les utilisateurs individuels disposant des autorisations appropriées et ne fonctionne pas pour tout type de groupe.)

  • Autorisations de dossier : octroient l’accès au contenu d’un dossier particulier.

Les boîtes aux lettres qui reçoivent ces autorisations à partir d’une autre boîte aux lettres doivent être déplacées en même temps que cette boîte aux lettres. Si une boîte aux lettres reçoit des autorisations à partir de plusieurs boîtes aux lettres, cette boîte aux lettres et toutes les boîtes aux lettres lui octroyant des autorisations doivent être déplacées simultanément. Vous trouverez plus d’informations sur https://support.microsoft.com/help/3064053.

Configurer vos serveurs Exchange locaux pour prendre en charge les autorisations de boîtes aux lettres hybrides

Pour activer les autorisations Accès total et Envoyer de la part de dans un déploiement hybride, d’autres modifications de configuration peuvent être nécessaires en fonction de la version d’Exchange que vous avez installée. Le tableau suivant indique les versions d’Exchange qui prennent en charge les autorisations de boîte aux lettres déléguées dans un déploiement hybride avec Microsoft 365 ou Office 365 et la configuration supplémentaire nécessaire. Pour savoir comment configurer les serveurs et boîtes aux lettres Exchange 2013 et 2010 pour prendre en charge des listes de contrôle d’accès (ACL), consultez la rubrique Configure Exchange to support delegated mailbox permissions in a hybrid deployment.

Version d’Exchange Configuration requise
Exchange 2016 Activez la synchronisation d’objets ACLable au niveau de l’organisation.
Activer manuellement les listes de contrôle d’accès sur chaque boîte aux lettres transférée vers Microsoft 365 ou Office 365 avant l’activation de la synchronisation des objets ACLable au niveau de l’organisation.
Aucune configuration supplémentaire n’est nécessaire pour les boîtes aux lettres transférées vers Microsoft 365 ou Office 365 après l’activation de la synchronisation des objets ACLable au niveau de l’organisation.
Exchange 2013 Les serveurs Exchange 2013 nécessitent les éléments suivants :
  • La dernière mise à jour cumulative (CU) ou immédiatement antérieure. Les serveurs Exchange 2013 fonctionnant avec les anciennes mises à jour cumulatives ne sont pas pris en charge et peuvent ne pas fonctionner avec des autorisations de boîtes aux lettres déléguées dans un déploiement hybride.
  • L’organisation Exchange est configurée pour permettre l’estampillage des listes de contrôle d’accès (ACL) sur les objets courrier et leur synchronisation avec Microsoft 365 ou Office 365.
  • Les boîtes aux lettres distantes locales associées à des boîtes aux lettres déplacées vers Microsoft 365 ou Office 365 avant Exchange 2013 CU10 doivent être configurées manuellement pour prendre en charge les listes de contrôle d’accès. Les boîtes aux lettres à distance, créées sur les serveurs fonctionnant avec la CU10 Exchange 2013 ou ultérieure, et après que l’organisation Exchange a été configurée pour autoriser les ACL, sont configurées automatiquement.
Exchange 2010 Plus prise en charge.
Auparavant, les boîtes aux lettres distantes locales associées à Microsoft 365 ou aux boîtes aux lettres d’Office 365 devaient être configurées pour prendre en charge les listes de contrôle d’accès. Cette opération devait être effectuée pour chaque boîte aux lettres distante locale associée à une boîte aux lettres Microsoft 365 ou Office 365.
Exchange 2007 ou une version antérieure Non prise en charge.

Activation de la prise en charge des autorisations de boîte aux lettres hybride dans Microsoft Entra Connect

En plus de configurer vos serveurs Exchange locaux, vous devez également vous assurer que le serveur Microsoft Entra Connect (Microsoft Entra Connect) est configuré pour synchroniser les autorisations de boîte aux lettres hybride. Voici ce que vous devez faire pour vous assurer que votre serveur Microsoft Entra Connect est prêt à prendre en charge ces autorisations :

  • Mettre à niveau Microsoft Entra Connect : Microsoft Entra Connect doit être mis à niveau au moins vers la version 1.1.553.0. Vous pouvez télécharger la dernière version de Microsoft Entra Connect à partir de Microsoft Entra Connect.

  • Activer Exchange hybride dans Microsoft Entra Connect : Pour synchroniser les attributs qui activent les autorisations de boîte aux lettres hybride (en particulier l’autorisation Envoyer de la part de), vous devez vous assurer que l’option de configuration de déploiement Exchange hybride est activée dans Microsoft Entra Connect. Pour plus d’informations sur la réexécution de l’assistant d’installation de Microsoft Entra Connect pour mettre à jour sa configuration, consultez la case activée Synchronisation de Microsoft Entra Connect : Exécution de l’Assistant Installation une deuxième fois

Autorisations d'utilisateur final

Comme pour les autorisations d’administrateur, les utilisateurs finaux dans Exchange Online peuvent bénéficier d’autorisations. Par défaut, les utilisateurs finaux peuvent se voir accorder des autorisations via la stratégie d'attribution de rôle par défaut. Cette stratégie est appliquée à toutes les boîtes aux lettres du Exchange Online organization. Si les autorisations accordées par défaut sont suffisantes, il n'est pas nécessaire d'effectuer des modifications.

Si vous souhaitez personnaliser les autorisations d’utilisateur final, vous pouvez modifier la stratégie d’attribution de rôle par défaut existante ou créer de nouvelles stratégies d’affectation. Si vous créez de nombreuses stratégies d'attribution de rôle, vous pouvez attribuer différentes stratégies à différents groupes de boîtes aux lettres, ce qui vous permet de contrôler les autorisations accordées à chaque groupe en fonction de leurs besoins. Toute la gestion des autorisations pour Exchange Online utilisateurs finaux doit être effectuée dans le Exchange Online organization à l’aide du CAE ou de Exchange Online PowerShell.

Comme les autorisations d’administrateur, les autorisations des utilisateurs finaux ne sont pas transférées entre le organization local et le Exchange Online organization. Toutes les autorisations que vous avez définies dans le organization local doivent être recréées dans le Exchange Online organization.

Pour plus d'informations, consultez les rubriques Manage Role Assignment Policies et Change the Assignment Policy on a Mailbox.

Le tableau suivant répertorie les autorisations accordées par les stratégies d’attribution de rôle par défaut dans le Exchange Online organization.

Rôle de gestion Description
MyTeamMailboxes Le MyTeamMailboxes rôle de gestion permet aux utilisateurs individuels de créer des boîtes aux lettres de site et de les connecter à des sites Microsoft SharePoint.
My Marketplace Apps Le My Marketplace Apps rôle de gestion permet aux utilisateurs individuels d’afficher et de modifier leurs applications de la Place de marché Microsoft Office.
MyBaseOptions Le MyBaseOptions rôle de gestion permet à chaque utilisateur d’afficher et de modifier la configuration de base de sa propre boîte aux lettres et les paramètres associés.
MyContactInformation Le MyContactInformation rôle de gestion permet aux utilisateurs individuels de modifier leurs informations de contact, notamment leur adresse et leurs numéros de téléphone.
MyDistributionGroupMembership Le MyDistributionGroupMembership rôle de gestion permet aux utilisateurs individuels d’afficher et de modifier leur appartenance à des groupes de distribution au sein d’une organisation, si ces groupes de distribution permettent la manipulation de l’appartenance aux groupes.
MyDistributionGroups Le MyDistributionGroups rôle de gestion permet aux utilisateurs individuels de créer, modifier et afficher des groupes de distribution, ainsi que de modifier, afficher, supprimer et ajouter des membres aux groupes de distribution dont ils sont propriétaires.
MyMailSubscription Ce MyMailSubscription rôle permet aux utilisateurs individuels d’afficher et de modifier leurs paramètres d’abonnement aux courriers, tels que le format des messages et les valeurs par défaut du protocole.
MyProfileInformation Le MyProfileInformation rôle de gestion permet aux utilisateurs individuels de modifier leur nom.
MyRetentionPolicies Le MyRetentionPolicies rôle de gestion permet aux utilisateurs individuels d’afficher leurs balises de rétention, ainsi que d’afficher et de modifier leurs paramètres et valeurs par défaut en matière de balises de rétention.
MyTextMessaging Le MyTextMessaging rôle de gestion permet aux utilisateurs individuels de créer, d’afficher et de modifier leurs paramètres de messagerie texte.
MyVoiceMail Le MyVoiceMail rôle de gestion permet aux utilisateurs individuels d’afficher et de modifier leurs paramètres de messagerie vocale.
Mes applications ReadWriteMailbox Le My ReadWriteMailbox Apps rôle de gestion permet aux utilisateurs d’installer des applications avec des autorisations ReadWriteMailbox.
Mes applications personnalisées Le My Custom Apps rôle de gestion permet aux utilisateurs d’afficher et de modifier leurs applications personnalisées.